VMware上のvSRX仮想ファイアウォールの要件
ソフトウェア仕様
以下の表は、VMwareにvSRX仮想ファイアウォールを導入する場合のシステムソフトウェア要件の仕様を示しています。この表は、VMwareにvSRX仮想ファイアウォールを導入するための特定のソフトウェア仕様が導入されたJunos OSリリースの概要を示しています。特定の機能を利用するには、特定の Junos OS リリースをダウンロードする必要があります。
| 特長 | 仕様 | Junos OSリリース導入 |
|---|---|---|
| vCPU/メモリ |
2 vCPU / 4 GB RAM |
Junos OSリリース15.1X49-D15およびJunos OSリリース17.3R1(vSRX仮想ファイアウォール) |
|
5 vCPU / 8 GB RAM |
Junos OSリリース15.1X49-D70およびJunos OSリリース17.3R1(vSRX仮想ファイアウォール) |
|
|
9 vCPU / 16 GB RAM |
Junos OSリリース18.4R1(vSRX仮想ファイアウォール) Junos OS リリース 19.1R1(vSRX仮想ファイアウォール 3.0) |
|
|
17 vCPU / 32 GB RAM |
Junos OSリリース18.4R1(vSRX仮想ファイアウォール) Junos OS リリース 19.1R1(vSRX仮想ファイアウォール 3.0) |
|
|
追加のvRAMによる柔軟なフローセッション容量の拡張 |
NA |
Junos OSリリース19.1R1(vSRX仮想ファイアウォール) Junos OS リリース 19.2R1(vSRX仮想ファイアウォール 3.0) |
|
マルチコアスケーリングサポート(ソフトウェアRSS) |
NA | Junos OS リリース 19.3R1(vSRX仮想ファイアウォール 3.0のみ) |
|
ルーティングエンジン用に追加のvCPUコアを予約します(vSRX仮想ファイアウォールおよびvSRX仮想ファイアウォール3.0) |
NA | |
|
Virtio(virtio-net、vhost-net)(vSRX仮想ファイアウォールおよびvSRX仮想ファイアウォール3.0) |
NA | |
| サポートされているハイパーバイザー | ||
|
ハイパーバイザーのサポート |
VMware ESXi 5.1、5.5、6.0、6.5(vSRX仮想ファイアウォールおよびvSRX仮想ファイアウォール3.0) |
Junos OSリリース18.4R1 |
| VMware ESXi 6.7および7.0(vSRX仮想ファイアウォール 3.0のみ) | Junos OSリリース19.3R1以降 | |
| VMware ESXi 8.0(vSRX仮想ファイアウォール 3.0のみ) | Junos OSリリース24.2R2以降 | |
| その他の機能 | ||
|
クラウドinit |
NA | |
|
パワーモードIPSec(PMI) |
NA | |
|
シャーシクラスター |
NA | |
|
ソフトウェアRSSを用いたGTP TEIDベースのセッション配信 |
NA | Junos OSリリース19.3R1以降 |
|
オンデバイスアンチウィルススキャンエンジン(Avira) |
NA | Junos OSリリース19.4R1以降 |
|
LLDP |
NA | Junos OSリリース21.1R1以降 |
|
Junosテレメトリインターフェイス |
NA | Junos OSリリース20.3R1以降 |
| システム要件 | ||
|
ハイパーバイザーのハードウェアアクセラレーション/有効化されたVMX CPUフラグ(vSRX仮想ファイアウォールのみ) |
NA | |
|
ディスク容量 |
16 GB(IDEまたはSCSIドライブ)(vSRX仮想ファイアウォール) |
Junos OSリリース15.1X49-D15およびJunos OSリリース17.3R1 |
|
18 GB(vSRX仮想ファイアウォール 3.0) |
||
| vNIC | Junos OSリリース導入 | ||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| VMXNET3 SAとHA | |||||||||||||||||||||||||
| Intel X710/XL710/XXV710シリーズ(vSRX仮想ファイアウォール 3.0)上のSR-IOV SAおよびHA |
Junos OSリリース20.4R2以降 |
||||||||||||||||||||||||
| I40E(X710、X740、X722など)のSR-IOV HA(vSRX仮想ファイアウォール 3.0) | 未対応 | ||||||||||||||||||||||||
| Intel E810シリーズ(vSRX仮想ファイアウォール 3.0)上のSR-IOV SAおよびHA | Junosリリース21.2R1以降 | ||||||||||||||||||||||||
| Mellanox ConnectX-3上のSR-IOV SAおよびHA | 未対応 | ||||||||||||||||||||||||
| Mellanox ConnectX-4/5/6上のSR-IOV SAおよびHA(MLX5ドライバーのみ) |
(Junos OSリリース21.2R1以降のSA) (Junos OSリリース21.2R2以降のHA) |
||||||||||||||||||||||||
|
Intel NIC Physical Function(PF)PCIパススルーサポート PF PCIパススルーは、カーネルベースの仮想マシン(KVM)とVMware ESXiハイパーバイザー上のvSRX3.0仮想マシン(VM)に、物理NICポート全体を直接割り当てます。PF パススルーを使用すると、vSRX3.0 データ プレーンはハイパーバイザーの仮想スイッチング スタックをバイパスして NIC ハードウェアに直接アクセスします。PF パススルー NIC を搭載した VM は、ライブ マイグレーションをサポートしていません。PFパススルーを介して割り当てられたNICは、単一のVM専用であり、共有することはできません。 この導入モデルでは、準仮想化NICやSR-IOV仮想機能(VF)パススルーと比較して、パフォーマンス特性と運用動作が変化します。PF パススルーは、ハイパーバイザー、NIC、ドライバーの認定された組み合わせでのみ使用します。 サポートされている NIC カテゴリは DPDK PF ドライバーにマップされ、カテゴリごとに 1 つの代表的な NIC が選択されます。
|
Junos OSリリース26.2R1 | ||||||||||||||||||||||||
|
DPDKバージョンは、Mellanoxファミリーアダプターをサポートするために17.02から17.11.2にアップグレードされました。 |
Junos OSリリース18.4R1 | ||||||||||||||||||||||||
|
データプレーン開発キット(DPDK)バージョン18.11 DPDKバージョン18.11は、vSRX仮想ファイアウォールでサポートされています。この機能により、vSRX仮想ファイアウォール上のMellanox接続ネットワークインターフェイスカード(NIC)がOSPFマルチキャストとVLANをサポートするようになりました。 |
Junos OSリリース19.4R1 |
vSRX仮想ファイアウォールのパフォーマンスを向上させるためのベストプラクティス
以下のプラクティスを確認して、vSRX仮想ファイアウォールのパフォーマンスを向上させます。
NUMAノード
x86サーバーアーキテクチャは、複数のソケットとソケット内の複数のコアで構成されています。各ソケットには、NICからホストへのI/O転送中にパケットを保存するために使用されるメモリもあります。メモリからパケットを効率的に読み取るには、ゲスト アプリケーションと関連する周辺機器 (NIC など) を 1 つのソケット内に配置する必要があります。ペナルティは、メモリーアクセス用のCPUソケットのスパニングに関連付けられており、その結果、非決定的なパフォーマンスが生じる可能性があります。vSRX仮想ファイアウォールの場合、最適なパフォーマンスを得るために、vSRX仮想ファイアウォールVMのすべてのvCPUを同じ物理不均一メモリアクセス(NUMA)ノードに配置することをお勧めします。
NUMAノードトポロジーがハイパーバイザーで、インスタンスのvCPUを複数のホストNUMAノードに分散するように設定されている場合、vSRX仮想ファイアウォール上のパケット転送エンジン(PFE)は応答しなくなります。vSRX仮想ファイアウォールでは、すべてのvCPUが同じNUMAノード上に存在することを確認する必要があります。
NUMAノードアフィニティを設定して、vSRX仮想ファイアウォールインスタンスを特定のNUMAノードにバインドすることを推奨します。NUMAノードアフィニティは、vSRX仮想ファイアウォール VMリソースのスケジューリングを指定されたNUMAノードのみに制限します。
PCI NIC-to-VMマッピング
vSRX仮想ファイアウォールが実行されているノードが、Intel PCI NICが接続されているノードと異なる場合、パケットはQPIリンクで追加のホップを通過する必要があり、これにより全体的なスループットが低下します。 esxtop コマンドを使用して、相対的な物理NIC位置に関する情報を表示します。この情報が利用できない一部のサーバーでは、スロットから NUMA へのノード トポロジーに関するハードウェア マニュアルを参照してください。
VMware上のvSRX仮想ファイアウォールのインターフェイスマッピング
vSRX仮想ファイアウォール用に定義された各ネットワークアダプタは、vvSRX仮想ファイアウォールインスタンスがスタンドアロンVMか、高可用性のためのクラスターペアの1つかに応じて、特定のインターフェイスにマッピングされます。vSRX仮想ファイアウォールのインターフェイス名とマッピングを 表5 および 表6に示します。
以下の点に注意してください。
-
スタンドアロンモードでは:
-
fxp0はアウトオブバンド管理インターフェイスです。
-
ge-0/0/0 は、最初のトラフィック(収益)インターフェイスです。
-
-
クラスター モードでは:
-
fxp0はアウトオブバンド管理インターフェイスです。
-
em0 は、両方のノードのクラスター制御リンクです。
-
ノード0のfab0のge-0/0/0、ノード1のfab1のge-7/0/0など、どのトラフィックインターフェイスもファブリックリンクとして指定できます。
-
表5は 、スタンドアロンのvSRX仮想ファイアウォールVMのインターフェイス名とマッピングを示しています。
|
ネットワーク アダプター |
Junos OSのインターフェイス名 |
|---|---|
|
1 |
fxp0 |
|
2 |
ge-0/0/0 |
|
3 |
ge-0/0/1 |
|
4 |
ge-0/0/2 |
|
5 |
ge-0/0/3 |
|
6 |
ge-0/0/4 |
|
7 |
ge-0/0/5 |
|
8 |
ge-0/0/6 |
表6 は、クラスター(ノード0とノード1)内の1対のvSRX仮想ファイアウォールVMのインターフェイス名とマッピングを示しています。
|
ネットワーク アダプター |
Junos OSのインターフェイス名 |
|---|---|
|
1 |
fxp0(ノード0および1) |
|
2 |
em0(ノード0および1) |
|
3 |
ge-0/0/0(ノード0)ge-7/0/0(ノード1) |
|
4 |
ge-0/0/1(ノード0)ge-7/0/1(ノード1) |
|
5 |
ge-0/0/2(ノード0)ge-7/0/2(ノード1) |
|
6 |
ge-0/0/3(ノード0)ge-7/0/3(ノード1) |
|
7 |
ge-0/0/4(ノード0)ge-7/0/4(ノード1) |
|
8 |
ge-0/0/5(ノード0)ge-7/0/5(ノード1) |
VMwareのvSRX仮想ファイアウォールのデフォルト設定
vSRX仮想ファイアウォールには、以下の基本的な構成設定が必要です。
-
インターフェイスにはIPアドレスを割り当てる必要があります。
-
インターフェイスはゾーンにバインドする必要があります。
-
トラフィックを許可または拒否するには、ゾーン間でポリシーを設定する必要があります。
vSRX仮想ファイアウォールプラットフォームでは、VMwareはVMXNET 3 vNICを使用し、管理インターフェイスfxp0に対してvSwitch上でプロミスキャスモードが必要です。
表7は 、vSRX仮想ファイアウォールセキュリティポリシーの工場出荷時のデフォルト設定を示しています。
|
送信元ゾーン |
宛先ゾーン |
ポリシーアクション |
|---|---|---|
|
信頼 |
信頼できない |
許可 |
|
信頼 |
信頼 |
許可 |
|
信頼できない |
信頼 |
拒否 |